Уразливість Prime Slider у WordPress дозволяє зберігання XSS

Stored XSS у Prime Slider для WordPress дозволяє впроваджувати скрипти через параметр social_link_title. Оновіть плагін для безпеки.
CVE-2024-12043CVSS 6.4CMS

Уразливість Prime Slider у WordPress дозволяє зберігання XSS

Stored XSS у Prime Slider для WordPress дозволяє впроваджувати скрипти через параметр social_link_title. Оновіть плагін для безпеки.

CVSS
6.4 MEDIUM
EPSS
12.53%
Активно використовується
немає в KEV
Продукт
prime slider

Що відомо

Плагін Prime Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'social_link_title' віджета 'blog' у версіях до 3.16.5 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій та іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів і репутацією ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Prime Slider від bdthemes і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки